【发布时间】:2013-07-08 15:56:29
【问题描述】:
我需要构建一个简单的网络应用程序。我决定使用使用 Plack 的Poet (Mason2)。
该应用程序应该只允许经过身份验证的用户使用,所以我需要构建一些登录/密码功能。
已经有一个 Plack 模块 Plack::Middleware::Auth::Basic 允许使用基本用户身份验证,从而可以设置检查 .htpasswd 或类似的。但是基本认证不是很安全;任何人都可以通过抓包等方式获取登录密码。
这里有两种可能的解决方案:
- 通过 HTTPS(443) 运行我的 app.psgi - 链接级加密
- 或者是否有更好的身份验证方法可以在没有 https 的情况下进行安全身份验证?
问题:
- 关于 HTTPS - 我不知道如何通过 HTTPS 运行我的
app.psgi。我需要稍微修改我的应用程序吗?有什么链接可以告诉我如何通过 https 运行plackup? - 或者第二个:是否有某种方法(中间件/或 perl 模块)允许我在标准未加密端口上构建安全身份验证?(80)
那么,使用 Plack 应用程序实现安全身份验证的相对简单的方法是什么?
PS:我不关心其他的交流。我只需要不允许获取密码的安全身份验证。
PPS:使用 apache(和自签名)证书很容易实现 https。但我不知道如何使用plackup(和或任何其他基于 Plack 的服务器)
【问题讨论】: